C&C회원 전용
C&C

정품 인증서 두른 스틸러, 인프라만 계속 갈아탄다

브라이트데이터 등 정식 코드 서명 체인을 두른 실행 파일이 STEALER 계열 PBot으로 반복 판정됐다. 47개 신규 파일, 27개 IP, 28개 도메인이 추가됐지만 캠페인을 지탱하는 세 개의 서명 체인은 그대로 유지되고 있다.

2026년 7월 19일 13:38 (UTC+9)최근 관측2026년 7월 19일심각도100CTX Team행위자Space PiratesWebwormIOC194MITRE17

브라이트데이터(Bright Data Ltd)의 정식 코드 서명 인증서를 두른 실행 파일이 다시 한 번 스틸러로 분류됐다. net_updater.exe라는 이름으로 배포되는 이 바이너리는 DigiCert Trusted G4 Code Signing 체인이 물려 있는 정품 서명 파일임에도, C2AE 샌드박스에서 STEALER 계열 PBot으로 반복 판정된다. 이번에 CTX Team이 추적한 지표군에는 새로 확인된 파일 해시 47건, IP 27건, 도메인 28건이 더해지고 파일 9건·IP 10건·도메인 5건은 더 이상 관측되지 않았지만, 정작 캠페인을 지탱하는 뼈대 — Bright Data Ltd, WEILAI NETWORK TECHNOLOGY, INNOVATIVE CONNECTING PTE. LIMITED라는 세 개의 서명 체인 — 는 이전 관측 시점과 동일하게 유지되고 있다. 인프라는 상당 부분 교체됐지만, 그 인프라를 감싸는 서명·빌드 파이프라인은 조금도 바뀌지 않았다는 뜻이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence